ShinyHunters slaat opnieuw toe: Metabase gehackt

aug 12, 2026

De beruchte hackersgroep ShinyHunters heeft de verantwoordelijkheid opgeëist voor een datalek bij data-analyseplatform Metabase. Dat gebeurt slechts enkele dagen nadat het bedrijf bekendmaakte dat aanvallers een kritiek zero-daylek in zijn systemen hadden misbruikt.

ShinyHunters voegde Metabase dinsdag toe aan zijn eigen dataleksite op het dark web, samen met een downloadlink naar de vermeende gestolen gegevens. De groep heeft echter niet bekendgemaakt hoeveel gegevens er zijn buitgemaakt en heeft ook geen verdere details over de aanval gedeeld.

Kritiek beveiligingslek in Metabase uitgebuit

De claim volgt op de bevestiging van Metabase dat zijn cloudplatform is aangevallen via een tot dan toe onbekende kwetsbaarheid in versie 1.58 en nieuwer. Het lek kreeg de maximale CVSS-score van 10,0.

Via de kwetsbaarheid kon een aanvaller zonder inloggegevens mogelijk beheerderstoegang tot Metabase krijgen. Vervolgens konden aanvallers mogelijk inloggegevens van aan het platform gekoppelde databases bemachtigen, toegang krijgen tot de inhoud ervan en gegevens exporteren.

Metabase heeft zijn clouddienst inmiddels gepatcht en roept organisaties met een zelfgehoste installatie op om deze onmiddellijk bij te werken.

Meer dan 100.000 organisaties gebruiken Metabase

De mogelijke omvang van het incident is aanzienlijk. Volgens Metabase wordt zijn analysesoftware gebruikt door meer dan 100.000 organisaties in 150 landen. Onder de klanten bevinden zich onder meer Revolut en N26.

Het is nog niet bevestigd dat ShinyHunters daadwerkelijk achter het misbruik van het zero-daylek zat. Ook is nog onbekend hoeveel klanten van Metabase mogelijk zijn getroffen.

Gisteren meldden we nog dat computerfabrikant Framework door het Metabase-datalek is getroffen en inmiddels zijn klanten waarschuwt.

ShinyHunters is een van de actiefste en beruchtste hackersgroepen en zat de afgelopen jaren achter enkele grote hacks en datalekken. Zo was de groep verantwoordelijk voor het datalek bij Canvas, waarbij persoonsgegevens van leerlingen en docenten werden buitgemaakt, het datalek bij Odido en de diefstal van gegevens van meer dan 200 bedrijven via een hack bij Gainsight.

Ook interessant